| Автор: ska | 37830 | 23.06.2012 19:56 |
|
Происходит утечка информации / несанкционированный доступ к ПК под управлением OS Windows 7 Ultimate x32.
Предполагается, что граф. информация снимается с дисплея удаленно, наподобие использования службы удаленного рабочего стола. Как это может быть реализованно технически на программном уровне? Служба удаленного рабочего стола отключена. К сообщению прикреплены .txt файлы утилит TCPView и ProcessExplorer из Sysinternals Suite. Есть что-либо подозрительное? Outpost Agnitum Firewall Pro не регистрирует удаленных атак / вторжений.[ Настройки по умолчанию. ] Вероятно кибер. преступник использует уязвимость / неверную настройку в политике безопасности OS. Есть ли программные решения по настройке / устранению общих уязвимостей OS Windows 7. |
|
| Автор: 123 | 37831 | 23.06.2012 20:47 |
|
а где логи то?
Использованные вами программы не самые подходящие для этого. Попробуйте AVZ, можно еще rootkit unhooker. Технически может такой вариант. Скрытно инсталлируется драйвер-фильтр, который перехватывает содержимое экрана и пересылает его по сети. Что-то типа, например, . Сетевой трафик, если конечно шпион действительно есть, скорее всего шифруется и фактически не проверяется. |
|
| Автор: ska | 37832 | 23.06.2012 23:37 |
|
Логи загружены на ifolder.ru:
|
|
| Автор: 123 | 37834 | 24.06.2012 10:43 |
|
Попробуйте AVZ. Посмотрите на форуме программы. Там Вам могут помочь с анализом логов.
Если что-от есть, то должна помочь Rootkit Unhoker, но надо понимать то что она отображает |
|
| Автор: 123 | 37835 | 24.06.2012 10:48 |
|
Просто инструменты от Sysinternals Suite используют стандартные механизмы системы. Вредонос - если он есть конечно, прячется и для его выявления нужны нестандартные механизмы.
|
|
| Автор: ska | 37837 | 24.06.2012 13:41 |
|
Благодарю Вас
|
|
| Автор: malotavr | 37838 | 24.06.2012 14:07 |
|
> граф. информация снимается с дисплея удаленно
Снимать логи с самой машинки бессмысленно - нужные процессы и сетевые соединения могут скрываться руткитом. Грамотный руткит антивирусом не обнаруживается. Отрубите Йоту и дайте машинке прямой доступ в локалку и в инет через снифер. Посмотрите, по какому протоколу идет аномально большой объем исходящего трафика. Например, это может быть HTTP-POST наружу. Если очень повезет, это будет radmin с одной из машин вашей локалки. |
|
| Автор: Пессимист | 37853 | 25.06.2012 17:13 |
|
Это лабораторная работа или реальная проблема?
Программные средства "по настройке / устранению общих уязвимостей OS Windows 7" есть, но использовать их не понимая что делаешь не полезно. Если реальная проблема, то что важнее, прекратить утечку, найти причину утечки или найти хакера? |
|
| Автор: alex | 37875 | 26.06.2012 15:01 |
|
|
|
| Автор: ska | 37902 | 27.06.2012 14:29 |
|
При проверке OS GMER, GMER прекращает работу как из под безопасного режима работы Windows, так и в нормальном режиме при проверке определенного адреса памяти с кодом исключения:
0xc0000005 — access violation. GMER запускается с правами администратора. Подозрительно. Лог журнала: Level Date and Time Source Event ID Task Category Error 26.06.2012 21:24:10 Application Error 1000 (100) "Faulting application name: 9gu8g14f.exe, version: 1.0.15.15641, time stamp: 0x4e21f2b1 Faulting module name: ntdll.dll, version: 6.1.7601.17725, time stamp: 0x4ec49b60 Exception code: 0xc0000005 Fault offset: 0x0002c3eb Faulting process id: 0x600 Faulting application start time: 0x01cd53bf15c226e6 Faulting application path: C:\Users\ska\Desktop\tools\antirootkits\9gu8g14f.exe Faulting module path: C:\Windows\SYSTEM32 tdll.dll Report Id: bd33f48b-bfb3-11e1-882f-f479993b9aae" Недавно стала сбоить видеокарта, как включить hardware audit через gpedit.msc .. Знание достаточно слабо структурировано в Internet относительно глобальной оснастки политик. По TCPView: TCP портов открыто только 3: epmap[по протоколу TCP и по протоколу TCP v.6] и yota. UDP открытых портов — 14. . isakmp . ssdp . ssdp . ipsec-msft . llmnr . 57248 . 57249 . 57250 . 57251 . 500 . 1900 — на два разных локальных адреса . 1900 . 4500 . 5355 Насколько опасны незакрытые UDP порты В AVZ есть встроенная функция анализа наиболее уязвимых приложений/служб. Есть ли другие программные средства при подобном функционале Если открытые порты скрыты руткит-технологией, тогда удаленное сканирование открытых портов должно как-то помочь. Есть ли онлайн сервисы, исходя из Вашего опыта .. |
|
Просмотров темы: 18499